Skip to main content

El 29 % de las organizaciones con mayor integración de seguridad enfrenta fricciones al colaborar

Escrito por
DevSecOps Assets blog feature

28 de enero de 2020

0 minutos de lectura

Un rasgo persistente de las actividades de seguridad tradicionales en las organizaciones es la gran tensión entre los equipos de seguridad, operaciones o TI, y los equipos centrales de ingeniería de I+D. Cuando estos equipos trabajan en silos y sus actividades y objetivos generales no están alineados, generan tensión y fricciones que se traducen en actividades de seguridad mal ejecutadas.

Sin embargo, cuando las prácticas de seguridad se integran en todo el SDLC, aumenta el nivel general de confianza en las prácticas de seguridad de toda la organización. Además, el informe de Puppet muestra que, cuando las actividades de seguridad se realizan en una etapa muy temprana del SDLC, tienen un mayor impacto.

Una integración de seguridad profunda y sin fricciones mejora la postura de seguridad y la colaboración

Gráfico de barras titulado “Integración de seguridad y fricción entre equipos”, que muestra las tasas de fricción por nivel: nivel 1, 31 %; nivel 2, 44 %; nivel 3, 47 %; nivel 4, 37 %; nivel 5

En concreto, el modelado de amenazas se identificó como la actividad de seguridad con mayor impacto en la postura de seguridad general y el nivel de confianza de una organización. El modelado de amenazas busca conectar a todas las partes interesadas del negocio —seguridad, desarrollo y operaciones— y centrarse en responder algunas preguntas fundamentales, como «¿qué estamos creando?» y «¿qué podría salir mal?». Este tipo de actividad crea un entorno de colaboración y una plataforma para el diálogo abierto y la comunicación entre todos los equipos de desarrollo, seguridad y operaciones.

Recientemente realizamos un estudio sobre la adopción de DevOps y DevSecOps, y una de las principales conclusiones fue que el 29 % de todas las organizaciones ubicadas en el nivel más alto de integración de seguridad todavía siente que hay mucha fricción al colaborar entre los equipos de seguridad y los equipos de entrega.

Descarga el PDF de DevSecOps Insights 2020

Según Puppet, algunas de las prácticas más influyentes para mejorar la postura de seguridad de una organización son:

  • Las herramientas de seguridad que se usan en un pipeline de integración continua ayudan a los ingenieros a tener la confianza de que no incorporan problemas de seguridad conocidos en sus bases de código. Estas herramientas automatizadas suelen ejecutarse rápido y ofrecen una buena experiencia para los desarrolladores, con ciclos de retroalimentación rápidos que les permiten avanzar con agilidad y sin bloqueos. Algunas también ofrecen soluciones prácticas integradas directamente en el flujo de trabajo de los desarrolladores. En este caso, los desarrolladores tienen aún más herramientas para asumir la responsabilidad de la seguridad de las aplicaciones que desarrollan.

  • Las políticas de seguridad relacionadas con la infraestructura se revisan antes de la implementación. La infraestructura como código ha sido una parte integral de muchas herramientas de DevOps y se está expandiendo rápidamente con el aprovisionamiento de servicios nativos de la nube y herramientas como Terraform de HashiCorp. Otro ejemplo de IaC es el uso de configuraciones basadas en texto para aprovisionar software de orquestación de contenedores, como Kubernetes. Sin embargo, un error de seguridad común es aprovisionar accidentalmente una configuración insegura, lo que puede tener un gran impacto en una organización. Por ejemplo, en un caso concreto, una configuración insegura de almacenamiento en la nube permitió el acceso indebido de usuarios no autorizados y provocó varias filtraciones de datos, como destacamos anteriormente en este informe.

Dicho esto, el 29 % de todas las organizaciones ubicadas en el nivel más alto de integración de seguridad todavía siente que hay mucha fricción al colaborar entre los equipos de seguridad y los equipos de entrega. Aun así, la situación es mejor que la del 47 % de las organizaciones en una fase intermedia de integración de seguridad que comparte esa percepción. Cabe destacar que, cuando no hay integración de seguridad, los equipos no colaboran en absoluto.

Otro dato destacado del informe de Puppet es que las organizaciones con una integración de seguridad sólida y profunda pudieron priorizar los problemas de seguridad frente a la entrega de funcionalidades generales y resolverlos más rápido. Esto deja un mensaje claro: cuando la seguridad se considera una responsabilidad compartida en toda la organización, reducir los riesgos de seguridad para el negocio se vuelve prioritario.


Descarga el PDF de DevSecOps Insights 2020

Sigue leyendo nuestro estudio DevSecOps Insights 2020: